GitLab informó la corrección de una vulnerabilidad severa en su AI Gateway, el componente que vincula las instalaciones propias de la empresa con proveedores de modelos de inteligencia artificial. La falla identificada como CVE-2026-90970 recibió una puntuación de 9,9 sobre 10 en la escala CVSS, lo que señala un riesgo alto y la posibilidad de un ataque relativamente sencillo de explotar con un impacto significativo.
El problema afecta específicamente al AI Gateway utilizado para conectar despliegues on‑premise con servicios de IA. Según la compañía, un usuario autenticado con acceso a Duo Agent Platform (la herramienta para crear flujos de trabajo automatizados con IA) podría diseñar una configuración maliciosa que permitiría escapar del entorno aislado donde se procesan esos flujos y ejecutar comandos arbitrarios en el propio servidor del AI Gateway.
En su aviso oficial, GitLab indicó que la falla, bajo ciertas condiciones, podría haber permitido a un usuario autorizado salirse del entorno de ejecución de la plantilla a través de una configuración de flujo especialmente manipulada, desembocando en la ejecución de código en el AI Gateway.
La vulnerabilidad impacta solo a organizaciones que operan su propia versión del AI Gateway, una opción que la compañía ofrece a clientes empresariales para mantener dentro de su infraestructura los datos de consultas de IA. Los usuarios de la puerta de enlace alojada por GitLab —incluidos quienes usan GitLab.com, GitLab Dedicated y gran parte de las instalaciones autogestionadas— no necesitan realizar acciones, ya que GitLab ya corrigió el fallo en su lado.
Las versiones vulnerables iban desde la 18.1.6 hasta las previas a los parches 19.2.4, 19.3.2 y 19.4.1, las cuales ya incorporan la corrección. GitLab afirmó haber contactado de forma directa a los clientes con instalaciones on‑premise antes de hacer público el aviso, para brindarles tiempo de actualizar.
La detección del fallo fue atribuida al investigador con seudónimo invisiblemeerkat en la plataforma HackerOne. Por otra parte, la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) evaluó el 2 de octubre que no existe evidencia de explotación activa ni de código PoC público asociado a esta vulnerabilidad.
Cabe recordar que este no es el primer tropiezo de GitLab con este tipo de servicio. En febrero, la empresa ya había corregido otra vulnerabilidad similar en el Duo Workflow Service, identificada como CVE-2026-1868 y también calificada con 9,9 puntos, que podía derivar en denegación de servicio o ejecución de código.



